Personvernerklæring nettside: dette må du ha med
En personvernerklæring er ofte en ettertanke når du lanserer en ny nettside. Men den er lovpålagt, og den er noe av det første besøkende og kunder leter etter. Her får du oversikten over alt en personvernerklæring nettside må ha med, hva du trygt kan utelate, og en framgangsmåte for å skrive din egen på en ettermiddag.
Om du ennå ikke har sikret domenenavnet ditt, gjør det før du publiserer. Du kan registrere et .no-domene hos Feno og ha siden oppe i løpet av dagen.
TL;DR: En personvernerklæring for nettsiden din må fortelle hvem som er behandlingsansvarlig, hvilke personopplysninger du samler inn, hvorfor du gjør det, hvor lenge du lagrer dem, hvem du deler dem med, og hvilke rettigheter besøkende har. Cookies som ikke er strengt nødvendige krever eget samtykke. Alt utover dette, som markedsføringsformål og detaljerte analyser, er valgfritt.
Hva er en personvernerklæring?
En personvernerklæring er teksten som forteller besøkende hvilke personopplysninger nettsiden din samler inn, hvorfor du samler dem inn, og hva du gjør med dem. Den er lovpålagt gjennom informasjonsplikten i personvernforordningen (GDPR), og den gjelder for alle som behandler personopplysninger, også et nystartet enkeltpersonsforetak. I Norge er det Datatilsynet som fører tilsyn med reglene, og personopplysningsloven utfyller GDPR.
Personvernerklæring nettside: dette må være med
Kravene står i GDPR, nærmere bestemt informasjonsplikten i artikkel 13 og 14. Den sier at du aktivt må informere de registrerte om alt som er relevant for behandlingen. For en vanlig nettside blir det disse elementene.
Behandlingsansvarlig og kontaktinformasjon
Leseren må vite hvem som eier behandlingen. Oppgi firmanavn, organisasjonsnummer, adresse og en e-postadresse besøkende kan bruke for å kontakte deg.
Hvilke personopplysninger du samler inn
List opp alt nettsiden din faktisk behandler. Det kan være navn og e-postadresse fra et kontaktskjema, IP-adressen serveren din logger, eller opplysninger fra nyhetsbrev og bestillinger. Jo mer konkret listen er, desto lettere er den å holde oppdatert.
Formål og rettslig grunnlag
For hver behandling må du forklare hvorfor, og oppgi grunnlaget. De vanligste grunnlagene er samtykke, avtale og berettiget interesse. Velger du samtykke, må brukeren ha gitt et aktivt ja, og du må kunne bevise at samtykket ble gitt.
Hvor lenge du lagrer opplysningene
Hovedregelen er sletting når formålet er oppnådd. Vær konkret. Skriv for eksempel at nyhetsbrevabonnenter fjernes fra listen når de melder seg av, og at fakturaopplysninger lagres i fem år for å oppfylle bokføringsloven.
Deling med tredjeparter
De fleste nettsider bruker underdatabehandlere, som webhotell, analyseverktøy eller betalingsløsninger. Nevn hvilke tjenester du bruker, og hvilke opplysninger de får tilgang til. Leseren skal kunne forstå hvor dataene ligger og hvem som kan se dem.
Brukernes rettigheter
GDPR gir besøkende rett til innsyn, retting, sletting, begrensning, dataportabilitet og protest. Skriv én setning om hver rettighet, og fortell hvordan man utøver den hos deg. Det holder med en enkel e-postadresse.
Cookies og samtykke
Informasjonskapsler, ofte kalt cookies, reguleres både av ekomloven og GDPR. Cookies som ikke er strengt nødvendige for at siden skal fungere, krever samtykke før de settes. Forklar hvilke cookies du bruker og hva de brukes til, og gjør det like lett å trekke samtykket tilbake som å gi det.
Hva som er valgfritt i en personvernerklæring
Mye av det du finner i andre erklæringer er ikke påkrevd. Eksempler er detaljerte beskrivelser av markedsføringsformål, informasjon om automatiserte avgjørelser og profilering, og avsnitt om overføring av data utenfor EU og EØS. Slike avsnitt bør bare stå der hvis de faktisk stemmer med det nettsiden din gjør.
Det samme gjelder lange redegjørelser om sikkerhetstiltak. En setning om at du krypterer forbindelsen og bruker passordbeskyttede systemer, er nok for de fleste norske nettsider. Bygg heller på erklæringen etter hvert som tjenestene dine vokser.
Slik skriver du personvernerklæringen din
Det finnes ingen plikt til å bruke en advokat. Med denne framgangsmåten får du en erklæring som dekker kravene.
- Kartlegg behandlingen. Gå gjennom skjemaer, analyseverktøy, nyhetsbrev og betalingsløsninger. Notér alt som registrerer eller lagrer data om besøkende.
- Finn grunnlaget. Sett riktig rettslig grunnlag på hver enkelt behandling. Be om samtykke der du kan, og krev at det er aktivt og dokumenterbart.
- Skriv på vanlig språk. Forklar forkortelser og unngå juridisk sjargong. Bruk "du" om leseren, akkurat som resten av nettsiden din.
- Plasser erklæringen synlig. Lenk til den i footeren på alle sider, og sett et eget samtykkefelt i skjemaer der du samler inn personopplysninger.
- Få den sjekket. Datatilsynet har en mal og veiledning som er et godt utgangspunkt. Sammenlign din erklæring med den før du publiserer.
Vanlige spørsmål om personvernerklæring
Må alle nettsider ha en personvernerklæring?
Ja. Så snart en nettside behandler personopplysninger, gjelder informasjonsplikten i GDPR. I praksis betyr det alle sider med kontaktskjema, nyhetsbrev eller analyseverktøy. Selv en statisk side som logger IP-adresser i serverloggene, omfattes.
Kan jeg kopiere en personvernerklæring fra en annen nettside?
Nei. En erklæring skal beskrive nettopp din behandling, og den varierer fra side til side. En kopiert erklæring som ikke stemmer med virkeligheten, er verre enn ingen, fordi den gir feil informasjon til de besøkende. Start med en mal, og tilpass hvert avsnitt til ditt oppsett.
Hva skjer hvis nettsiden min mangler personvernerklæring?
Datatilsynet kan gi pålegg, tvangsmulkt og i ytterste konsekvens overtredelsesgebyr. For de fleste småbedrifter er den største kostnaden likevel tillit. Besøkende som ikke finner en erklæring, spør seg hvorfor, og noen melder saken videre. Erklæringen er altså både et juridisk krav og et tillitssignal.
Få personvernerklæringen på plass før lansering
En personvernerklæring nettside er ikke et dokument du skriver en gang og glemmer. Oppdater den når du bytter analyseverktøy, legger til et nyhetsbrev eller endrer behandlingen. Den som har kontroll på personvernet, bygger også tillit hos de besøkende.
Når nettsiden din er oppe, peker både e-post og selve siden mot domenenavnet ditt. Hos Feno kan du administrere DNS og navneservere, altså innstillingene som knytter domenet til nettsiden, rett i kontrollpanelet.
Er du klar for lansering? Sjekk om navnet du vil ha er ledig, og registrer domenet ditt hos Feno i dag. Da har du både personvernet og den digitale identiteten din i orden.